Deepfake en entrevistas de trabajo: candidatos falsos con IA
Deepfakes en videoentrevistas de trabajo remotas: cómo candidatos falsos usan face-swap por IA, CV y referencias falsificadas para conseguir empleo en remoto.

Resumir este artículo con
Un candidato remoto que nunca existió puede aprobar una entrevista de trabajo, superar la verificación de referencias y firmar un contrato, todo en la misma semana. La combinación de face-swap en tiempo real durante la videollamada, currículums generados por IA y documentos de identidad falsificados ya no es un escenario hipotético: el FBI, el Departamento de Justicia de EE. UU. y la firma de ciberseguridad CrowdStrike han documentado cientos de casos ligados a programas norcoreanos de falsos trabajadores de IT remotos. España y el resto de Europa, con la contratación remota normalizada desde la pandemia, no quedan al margen de este riesgo.
Qué es un deepfake en una entrevista de trabajo remota
Un deepfake de entrevista es un vídeo en directo donde un software de intercambio de rostro (face-swap) superpone la cara de otra persona, o un rostro generado por IA, sobre la imagen real del entrevistado durante la videollamada. El FBI advirtió de esta técnica ya en junio de 2022, en un aviso público del Internet Crime Complaint Center que alertaba sobre el uso de deepfakes y datos personales robados para solicitar empleos remotos en tecnología, programación y bases de datos (ic3.gov/PSA/2022/psa220628). El aviso señalaba que el movimiento de labios del candidato no siempre coincidía con el audio, y que toses o gestos no se sincronizaban con la imagen.
La técnica rara vez se usa sola. Se combina con una identidad robada, un currículum retocado con IA generativa y, en muchos casos, referencias de antiguos jefes que en realidad son cómplices del esquema. El objetivo final no siempre es el salario: el acceso a sistemas internos, código fuente o datos de clientes suele valer más que la nómina mensual.
El grupo Famous Chollima y los falsos trabajadores de IT norcoreanos
CrowdStrike bautizó como Famous Chollima al grupo de operativos norcoreanos que se hacen pasar por desarrolladores y técnicos de IT remotos en empresas de EE. UU., Europa y Asia. Según el CrowdStrike 2026 Global Threat Report, publicado el 24 de febrero de 2026, los incidentes vinculados a Corea del Norte crecieron un 130 % en 2025, con la actividad de Famous Chollima duplicándose respecto al año anterior (crowdstrike.com). El grupo recurre a IA generativa para redactar currículums, generar identidades sintéticas y aplicar deepfakes faciales durante las entrevistas por vídeo.
El Departamento de Justicia estadounidense ha judicializado varias tramas relacionadas. El 16 de abril de 2026, el DOJ anunció la condena de dos ciudadanos estadounidenses por facilitar un esquema que infiltró a trabajadores norcoreanos en más de 100 empresas de EE. UU., usando identidades robadas de al menos 80 personas y generando más de 5 millones de dólares para el régimen (justice.gov). Según la propia acusación, el esquema operó entre 2021 y octubre de 2024.
Currículums, títulos y cartas de referencia: el paquete completo del fraude
El face-swap solo resuelve la parte visual del engaño. Detrás suele haber un currículum inflado o inventado, un título universitario alterado con herramientas de edición de imagen, y cartas de referencia de contactos que no existen o que están coludidos con el candidato falso. Ya hemos analizado cómo se fabrican currículums y diplomas con IA generativa para superar los filtros de selección y cómo detectar cartas de referencia laboral construidas a medida para pasar la comprobación de antecedentes antes de que lleguen a la oferta final.
Un analista de Unit 42, la división de investigación de Palo Alto Networks, sin experiencia previa en manipulación de imagen, construyó una identidad sintética funcional (foto, biografía y documentación de respaldo) en 70 minutos, con un ordenador doméstico y software gratuito (unit42.paloaltonetworks.com). El dato explica por qué verificar un solo documento ya no basta: cada pieza del expediente puede fabricarse por separado y a bajo coste.
Qué señales visuales delatan un rostro generado por IA
El contorno del pelo y de las orejas suele parpadear o deformarse cuando el candidato gira la cabeza con rapidez, porque el filtro de face-swap tarda en recalcular esa zona. Pedir que se coloque una mano o un objeto delante de la cara durante un segundo también rompe el efecto en la mayoría de los montajes, ya que el modelo no tiene tiempo de resolver la oclusión sobre la marcha.
Qué preguntas ayudan a desenmascarar a un candidato falso en la entrevista
Pedir que el candidato incline la cabeza hacia ambos lados, tosa o se toque el pelo en directo obliga al software de face-swap a reaccionar en tiempo real, algo que muchos filtros gestionan mal. Preguntar por detalles muy locales de una dirección o de un antiguo empleo, cosas que no figuran en LinkedIn, también expone guiones preparados o respuestas leídas por un tercero fuera de cámara. En foros de RRHH especializados en selección remota, una pregunta recurrente es qué hacer cuando el audio y los labios se desincronizan solo unos segundos: la recomendación habitual es no descartar la entrevista de inmediato, sino repetir la pregunta y comprobar si el patrón se repite.
¿Listo para automatizar sus verificaciones?
Piloto gratuito con sus propios documentos. Resultados en 48h.
Solicitar un piloto gratuitoEl caso KnowBe4: cuando el impostor ya tiene el portátil en las manos
En 2024, la empresa de ciberseguridad KnowBe4 hizo pública su propia contratación fallida. La compañía completó cuatro entrevistas por videollamada, una verificación de antecedentes y una comprobación de referencias antes de enviar un portátil al nuevo empleado; el equipo de seguridad detectó actividad maliciosa minutos después de que el equipo se conectara a la red (blog.knowbe4.com). El candidato había robado una identidad estadounidense real y retocado con IA una fotografía de stock para pasar la verificación facial durante el proceso de selección.
KnowBe4 aisló el dispositivo 25 minutos después de detectar la carga de software no autorizado, sin pérdida ni compromiso de datos. El caso resulta relevante porque todos los controles estándar de RRHH (entrevistas, antecedentes, referencias) se ejecutaron con normalidad y aun así fallaron: la identidad de base era robada, no falsificada de forma burda, así que ningún control aislado la habría detectado.
Checklist para RRHH: señales de alerta frente a un candidato deepfake
| Señal | Entrevista probablemente real | Posible deepfake o identidad fabricada |
|---|---|---|
| Movimiento de cabeza | Bordes del pelo y gafas se mueven con naturalidad | Parpadeo o deformación alrededor del pelo al girar rápido |
| Objeto delante de la cara | La imagen se ajusta sin problema | El filtro se congela, distorsiona o la llamada se corta |
| Sincronía audio-labios | Coincide incluso con toses o risas espontáneas | Desajustes breves y repetidos entre voz y labios |
| Verificación documental | Selfie, DNI o pasaporte y CV coherentes entre sí | Iluminación o resolución distintas entre documento y selfie |
| Referencias laborales | Contactable por un canal independiente al facilitado | El "antiguo jefe" solo responde por un correo genérico |
| Pruebas técnicas en vivo | Dudas y tiempos de pensamiento normales | Respuestas perfectas e inmediatas ante preguntas fuera de guion |
Ninguna señal aislada es prueba definitiva por sí misma. La combinación de dos o tres de ellas, junto a una verificación documental independiente, es lo que reduce el riesgo de forma real.
Qué dicen el FBI, el DOJ y las agencias europeas
El FBI mantiene abierto su canal de denuncia IC3 para empresas que reciben currículums o entrevistas sospechosas, y pide conservar direcciones IP, correos y capturas del proceso (ic3.gov). INCIBE, el instituto español de ciberseguridad, recomienda a las empresas notificar de inmediato a las fuerzas de seguridad cuando detectan una identidad manipulada en un proceso de selección (incibe.es). El organismo también documenta casos reales de deepfakes usados para suplantar a directivos, una variante del mismo problema aplicada a otros procesos internos de la empresa (incibe.es).
Gartner añade una proyección que sitúa el problema en perspectiva de negocio. Según un informe de julio de 2026 basado en una encuesta a 3.000 candidatos, 1 de cada 4 perfiles podría ser falso en 2028, y un 6 % de los encuestados admitió haber participado en algún tipo de fraude durante una entrevista (hrdive.com). La cifra no es exclusiva de EE. UU.: la contratación remota de perfiles IT en España y el resto de la UE comparte el mismo punto ciego, porque el proceso de selección rara vez cruza la identidad del candidato con más de una fuente.
Cómo protegerse: verificación de identidad y documentos más allá de la entrevista
Ni una videollamada más larga ni una pregunta más ingeniosa cierran el problema por sí solas, porque el fraude combina varios documentos y canales a la vez. La detección fiable exige cruzar el documento de identidad, la selfie, el currículum, el título y las referencias entre sí, en lugar de validar cada pieza de forma aislada. Nuestro enfoque en CheckFile se basa en detección basada en análisis multicapa (estructural, metadatos, coherencia entre documentos), aplicada al expediente completo del candidato y no solo a un documento suelto.
Esto importa porque los controles manuales siguen fallando a gran escala: según el informe 2024 de la ACFE (Report to the Nations), solo el 37 % del fraude documental es detectado por controles manuales internos (acfe.com). CheckFile ofrece un análisis forense de contenido generado por IA disponible como capa opcional, según el nivel de riesgo del sector, pensado para departamentos de RRHH que contratan perfiles IT o financieros sin verificación presencial. El enfoque sectorial completo, con criterios propios para banca, seguros o construcción, está detallado en la guía de verificación por industria, y puede explorarse la plataforma completa de verificación documental de CheckFile antes de decidir qué capas activar para selección de personal.
Para equipos de RRHH que contratan perfiles remotos, el punto de partida práctico es revisar cómo se aplica esta capa de detección a currículums, selfies y documentos de identidad en /detection-deepfake-ia. CheckFile analiza sus expedientes y señala indicios de generación por IA como complemento a sus controles existentes, sin sustituir la verificación de referencias ni el criterio del equipo de selección. La plataforma soporta más de 3.200 tipos de documentos, reconocimiento OCR en 24 idiomas y cobertura normativa en 32 jurisdicciones, lo que permite verificar un DNI español, un pasaporte europeo o un título extranjero dentro del mismo flujo. Los detalles de cumplimiento y cifrado están en /securite, y los planes disponibles en /tarifs.
Preguntas frecuentes
Cómo se detecta un deepfake en una entrevista de trabajo por vídeo
Pedir al candidato que gire la cabeza con rapidez, se toque el pelo o coloque un objeto delante de la cara suele exponer los filtros de face-swap en tiempo real, porque el modelo no recalcula bien la oclusión. También ayuda cruzar la imagen de la videollamada con la foto del documento de identidad y con perfiles profesionales previos del candidato.
Es legal grabar la entrevista para analizarla después en busca de manipulación
En España, grabar una entrevista de selección requiere informar previamente al candidato y contar con su consentimiento, conforme al RGPD y la normativa de protección de datos. Muchas empresas incluyen esta cláusula en la convocatoria del proceso precisamente para poder revisar después señales de manipulación con herramientas forenses.
Por qué los trabajadores norcoreanos se centran en puestos de IT remotos
Los puestos de desarrollo y soporte de IT ofrecen acceso a sistemas, código y datos sensibles sin necesidad de presencia física, y suelen contratarse con procesos de verificación más ligeros que otros sectores. El Departamento de Justicia de EE. UU. ha documentado que estas tramas buscan tanto el salario como el acceso interno a las empresas infiltradas.
Qué hago si ya he contratado a alguien que sospecho no es quien dice ser
Aislar el acceso del empleado a sistemas y credenciales antes de confrontarlo es la prioridad, siguiendo el mismo patrón que aplicó KnowBe4 en 2024 al detectar actividad sospechosa en el portátil corporativo. Después conviene documentar el incidente y notificarlo al FBI a través de IC3 si hay indicios de una trama transnacional, o a las autoridades españolas competentes si el caso se circunscribe a España.
Basta con verificar el DNI o el pasaporte para descartar un candidato falso
No, porque en varios de los casos documentados el documento de identidad era robado y por tanto genuino en su origen, no falsificado de forma burda. La verificación necesita cruzar ese documento con la selfie, el historial del candidato y la coherencia del resto del expediente, en lugar de validar cada pieza por separado.
Manténgase informado
Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.